Estafa a Mi Carpeta Ciudadana

INICIBE ha publicado una estafa que afecta a Mi Carpeta Ciudadana del Gobierno de España. Los ciberdelincuentes envían un correo que afirma falsamente que se ha generado un ingreso de 552,97 € para el destinatario.

 
Análisis
 
El propósito de la campaña es robar datos personales y bancarios de los usuarios, incluyendo:
 
    • Contraseña de acceso a la banca online
 
El aviso destaca varias señales claras de fraude:
 
    • Web falsa que imita a Mi Carpeta Ciudadana y pide datos sensibles.
Recomendaciones
Si no pulsaste el enlace:
 
Si ingresaste datos en la web falsa, como datos personales o bancarios:
 
 
Referencias

Por último, te invitamos a compartir este boletín con tus allegados para fomentar y difundir una Cultura de la Ciberseguridad y buenas prácticas en el uso de las nuevas tecnologías.

Si tienes alguna inquietud sobre ciberseguridad o necesidad de formación en esta área, visita nuestras webs. Encontrarás consejos, cursos online, informes y mucho más contenido: https://www.csirtcv.gva.es/ y https://concienciat.gva.es/ y síguenos en nuestras redes sociales: Facebook (CSIRT-CV), X (@CSIRTCV) y ) i YouTube (@csirt-cv6271)

Vulnerabilidad crítica en Google Chrome

CVE-2026-3545 se origina por una validación insuficiente de datos en el subsistema de navegación de Chrome, lo que permite que datos manipulados en una página HTML maliciosa no sean correctamente verificados por el navegador. Si un usuario visita dicha página, un atacante puede aprovechar el fallo para escapar del sandbox del navegador, uno de los principales mecanismos de aislamiento de seguridad de Chrome. El sandbox está diseñado para impedir que el contenido web acceda directamente al sistema operativo o a otros procesos del navegador. Romper esta barrera puede permitir a un atacante realizar acciones más avanzadas en el sistema de la víctima.

 
Análisis
 

CVE-2026-3545 – CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H – 9,6

El fallo explotado por CVE-2026-3545 aparece cuando el navegador procesa ciertos datos generados durante la navegación web. Un atacante puede crear una página especialmente diseñada con contenido HTML o JavaScript manipulado que provoque que el motor de navegación de Chrome procese información que no ha sido validada correctamente. Debido a esta validación incompleta, el navegador puede entrar en un estado interno inconsistente al manejar dichos datos. En determinadas circunstancias, este estado permite que el código ejecutado dentro del proceso renderer interactúe con componentes del navegador que deberían estar fuera de su alcance.

Como resultado, el atacante puede lograr un escape del sandbox y superar la barrera de aislamiento que normalmente protege al sistema frente al contenido web no confiable. Una vez que el código malicioso sale del entorno restringido del renderer, puede comunicarse con procesos del navegador con mayores privilegios, como el proceso principal encargado de la interfaz y de la gestión de recursos. Este paso es especialmente crítico, ya que rompe uno de los mecanismos fundamentales de seguridad del navegador.

En un escenario de ataque real, la explotación podría darse si la víctima visita una página web maliciosa, ya sea mediante un enlace de phishing, publicidad maliciosa o redirecciones comprometidas. Al cargarse la página, el contenido manipulado activaría el fallo en la validación de datos y desencadenaría el comportamiento que permite el escape del sandbox. Aunque este tipo de vulnerabilidad por sí sola no siempre garantiza el control completo del sistema, es valiosa para los atacantes porque puede combinarse con otras vulnerabilidades en lo que se conoce como una cadena de explotación. En estas cadenas, una primera vulnerabilidad permite ejecutar código dentro del proceso del navegador, mientras que el fallo de escape del sandbox facilita avanzar hacia un compromiso más amplio del sistema.

 
Recursos afectados
 
    • Versiones anteriores a 145.0.7632.159.
Recomendaciones
    • Actualizar Google Chrome a la versión 145.0.7632.159 o posterior.
    • Aplicar actualizaciones automáticas del navegador.
 
Referencias

Por último, te invitamos a compartir este boletín con tus allegados para fomentar y difundir una Cultura de la Ciberseguridad y buenas prácticas en el uso de las nuevas tecnologías.

Si tienes alguna inquietud sobre ciberseguridad o necesidad de formación en esta área, visita nuestras webs. Encontrarás consejos, cursos online, informes y mucho más contenido: https://www.csirtcv.gva.es/ y https://concienciat.gva.es/ y síguenos en nuestras redes sociales: Facebook (CSIRT-CV), X (@CSIRTCV) y ) i YouTube (@csirt-cv6271)

Vulnerabilidad explotada de Qualcomm en Android

Google reveló que una vulnerabilidad de alta severidad que afecta a un componente de código abierto de Qualcomm utilizado en dispositivos Android ha sido explotada activamente en entornos reales.

 
Análisis
 
La vulnerabilidad identificada como CVE-2026-21385 (CVSS: 7.8) corresponde a un buffer over-read en el componente de Gráficos. Según Qualcomm, el problema implica corrupción de memoria al agregar datos suministrados por el usuario sin verificar el espacio disponible en el búfer, describiéndolo como un caso de integer overflow.
 
El fallo fue reportado a Qualcomm por el equipo de seguridad de Android de Google el 18 de diciembre de 2025, y los clientes fueron notificados el 2 de febrero de 2026.
 
Google indicó en su boletín de seguridad mensual que existen indicios de que CVE-2026-21385 podría estar siendo explotada de forma limitada y dirigida. No se han divulgado detalles técnicos sobre los métodos de explotación observados.
 
La actualización de seguridad de marzo de 2026 de Android corrige un total de 129 vulnerabilidades, incluyendo una crítica en el componente System (CVE-2026-0006) que podría permitir ejecución remota de código sin interacción del usuario ni privilegios adicionales.
 
Además, se corrigieron:
 
    • Una vulnerabilidad de escalamiento de privilegios en Framework (CVE-2026-0047).
    • Una vulnerabilidad de denegación de servicio (DoS) en System (CVE-2025-48631).
    • Siete fallos de escalamiento de privilegios en el Kernel (CVE-2024-43859, CVE-2026-0037, CVE-2026-0038, CVE-2026-0027, CVE-2026-0028, CVE-2026-0030 y CVE-2026-0031). 
Vulnerabilidades Identificadas
 
La vulnerabilidad CVE-2026-21385 se produce cuando el sistema agrega datos proporcionados por el usuario sin validar adecuadamente el tamaño del búfer disponible. Esto genera un desbordamiento entero que puede provocar:
 
    • Lectura fuera de límites de memoria.
    • Corrupción de memoria.
    • Posible filtración de información sensible.
    • Inestabilidad del sistema.
Aunque se clasifica como over-read, este tipo de error puede facilitar etapas posteriores de explotación, dependiendo del contexto de ejecución y los privilegios del proceso afectado.
 
Recursos afectados
 
    • Dispositivos Android que integren chipsets Qualcomm vulnerables.
    • Componentes gráficos que utilicen la versión afectada del módulo open-source.
    • Equipos que no hayan aplicado los parches de marzo de 2026 (nivel 2026-03-01 o 2026-03-05).
    • Fabricantes OEM que aún no hayan distribuido actualizaciones de seguridad.
Recomendaciones
 
Para usuarios finales
    • Verificar que el dispositivo tenga instalado el parche de seguridad Android de marzo de 2026.
    • Aplicar inmediatamente cualquier actualización disponible.
    • Evitar instalar aplicaciones de fuentes no confiables.
    • Activar Google Play Protect y mantenerlo habilitado.
Para fabricantes 
    • Implementar los parches incluidos en los niveles 2026-03-01 y 2026-03-05.
    • Realizar pruebas de validación posteriores a la actualización.
    • Revisar logs y telemetría en busca de comportamientos anómalos relacionados con componentes gráficos.
    • Aplicar controles adicionales de validación de memoria en desarrollos propios.
    • Mantener monitoreo continuo ante posibles indicadores de compromiso (IoC).
Referencias

Por último, te invitamos a compartir este boletín con tus allegados para fomentar y difundir una Cultura de la Ciberseguridad y buenas prácticas en el uso de las nuevas tecnologías.

Si tienes alguna inquietud sobre ciberseguridad o necesidad de formación en esta área, visita nuestras webs. Encontrarás consejos, cursos online, informes y mucho más contenido: https://www.csirtcv.gva.es/ y https://concienciat.gva.es/ y síguenos en nuestras redes sociales: Facebook (CSIRT-CV), X (@CSIRTCV) y ) i YouTube (@csirt-cv6271)

[SCI] Vulnerabilidad de validación incorrecta de certificados en productos Siemens

Introducción

Se ha identificado una vulnerabilidad de severidad crítica en algunos de los dispositivos de Siemens como pueden ser COSMOS y NX, que de ser explotadas podrían permitir a un atacante realizar un ataque del tipo Man-In-The-Middle.[1] 

Análisis

La vulnerabilidad crítica encontrada es la siguiente:

    • CVE-2025-40800– Validación incorrecta de certificados (CWE-295):

Al cliente IAM de los productos afectados le falta la comprobación de certificados cuando se establece la conexión TLS con el servidor de autenticación. Esto podría dar acceso a un atacante para hacer un Man-In-The-Middle.

Los siguientes productos están afectados:

    • COMOS V10.6: Todas las versiones
    • NX V2412: Todas las versiones anteriores a 2412.8700
    • NX V2506: Todas las versiones anteriores a 2506.6000
    • Simcenter 3D: Todas las versiones anteriores a 2506.6000
    • Simcenter Femap: Todas las versiones anteriores a 2506.0002
    • Solid Edge SE2025: Todas las versiones anteriores a V225.0 Update 10
    • Solid Edge SE2026: Todas las versiones anteriores a V226.0 Update 1

Recomendaciones

Se han identificado las siguientes actualizaciones que pueden ayudar a reducir el riesgo:

    • COMOS V10.6: No se ha encontrado ninguna actualización.
    • NX V2412: Actualizar a la versión V225.0 Update 10 o posterior
    • NX V2506: Actualizar a la versión V226.0 Update 1 o posterior
    • Simcenter 3D: Actualizar a la versión V2412.8700 o posterior
    • Simcenter Femap: Actualizar a la versión V2506.0002 o posterior
    • Solid Edge SE2025: Actualizar a la versión V2506.6000 o posterior
    • Solid Edge SE2026: Actualizar a la versión V2506.6000 o posterior

Referencias

[1] ICSA-25-345-04 Siemens IAM Client